1月28日,是欧洲理事会第108号公约开放供签署的周年纪念,以保护自动化处理的个人数据,该条约一直被认为是个人数据保护的基石。
1981年1月28日,欧洲理事会(the Council of Europe)制定《欧洲系列条约第108号条约:有关个人数据自动化处理之个人保护公约(斯特拉斯堡,28.1.1981)》(European Treaty Series-No. 108. Convention For the Protection of Individuals with Regard to Automatic Processing of Personal Data,Strasbourg, 28.1.1981),共七章27条,供各国签署。该公约旨在确保每一个加入公约的缔约国,不论其国籍或住所,保护每个人的基本权利和自由,特别是他们与个人数据自动化处理有关的隐私权。公约明确,在适当限制个人数据自由流动原则的前提下,数据隐私权为个人一项基本权利。
公约对“个人数据”及“自动化处理”作了非常宽泛的界定,公约第2条规定,“个人数据”(personal data),即“已识别或可识别个人(数据主体)之任何信息”。“自动化处理”(automatic processing),即指全部或部分通过自动化手段处理数据,包括数据存储、基于逻辑或运算的处理、数据更正、删除、恢复或传输。公约第3条(适用范围):本公约适用于公共和私人部门的自动化个人数据文件以及个人数据的自动化处理,也适用于非自动化处理的个人数据档案。
参照欧洲理事会的数据保护决议及各国立法,公约确立了个人数据进行自动化处理时所应遵循的基本原则:即:自动化处理的个人数据应当合法、公正的获取和处理;只能基于特定且合法之目的存储个人数据,处理数据必须适当、相互关联且不超越存储目之所需;个人数据必须准确并及时更新(第5条);禁止自动化处理涉及种族、宗教、性生活、政治观点、犯罪记录或健康信息等数据,除非国内法提供了适当的保障措施(第6条);应当采取适当的安全措施,保护存储于自动化数据档案中的个人数据,以防出现意外或未经授权的破坏、遗失或擅自访问、修改以及传播(第7条);任何人有权在合理的时间、没有过分的拖延或者费用,确认在自动化档案中是否存有与其相关的数据,有权确认自动化个人数据档案的建立,确定此档案的主要目的以及档案控制人的身份、经常居住地或者主要营业地;如果发现个人数据的收集或处理程序违反了本公约,个人还有权根据具体情况要求更正或者删除(第8条)。对于上述规定,公约也列明了例外情形,如为了国家安全、公共安全、国家金融利益或者制止犯罪行为、保护他人权利、基于科学研究或统计分析等(第9条)。但是,对于原则的执行方式,公约并未规定,而留待缔约方自行决定。
此外,为了协调数据流动与数据保护之间的冲突,公约还确立了个人数据跨境流动的基本规则,即对正在或将要被自动化处理的跨境数据转移原则上是可以进行限制的。成员国可以自行制定有关跨境数据传输的限制性规定,如转移数据的类型等。公约不允许成员国仅仅基于隐私保护的考虑,就禁止或以特别许可授权的方式限制数据的跨境转移(第12条)。
1985年10月1日,公约的缔约方达到五个法定国家,开始生效。从1981年至1991年,所有的欧共体成员国都签署了该公约,其中丹麦、德国、法国、德国、爱尔兰、卢森堡、西班牙和英国都批准了该公约。应该说,作为首部具有法律效力的国际性个人数据保护立法,公约对欧洲和其他地区的立法及后来1995年欧盟《个人数据保护指令》以及2016年《通用数据保护条例》(GDPR)都产生了深远影响。
1月28日 数据隐私日的由来
作者:张继红来源:数据治理苑

1月28日,是欧洲理事会第108号公约开放供签署的周年纪念,以保护自动化处理的个人数据,该条约一直被认为是个人数据保护的基石。